这一点属实,也值得直说:专为在 macOS 上原生运行而编写的勒索软件并不常见。2016 年发现的 KeRanger 至今仍是极少数有据可查、完全可运行的 Mac 勒索软件之一,而且它当初要传播,还得依靠一个被入侵、却带有合法签名的安装程序。
为什么“我们的 Mac 很安全”仍然是错误的结论
这种罕见指的是专门为 macOS 编写的勒索软件代码——它并不能说明一家恰好使用 Mac 的小企业所面临的风险。根据 Cybermalveillance.gouv.fr 的 2024 年度活动报告,勒索软件仍是各种规模的法国企业寻求帮助的第三大常见原因,也是地方公共机构的第二大常见原因,尽管案件的绝对数量已降至四年来的最低点。
现代勒索软件绝大多数针对的是共享基础设施——文件服务器、云存储文件夹、备份系统——而不是某一个操作系统。一台能访问共享驱动器、云文件夹或公司 VPN 的 Mac,既是可行的入口,也是加密的可行受害者,哪怕勒索软件本身从未运行过一行 Mac 原生代码。
真正能降低风险的做法
- 把每一台能访问共享文件的设备都视为攻击面的一部分,无论它运行什么操作系统。
- 保留联网 Mac 上的勒索软件无法触及并加密的备份——离线或带版本控制,而不只是另一个同步文件夹。
- 留意某一台设备突然向存储服务发起异常数量的连接——这往往在损害显现之前就已可见。
FireAI 和 HisnLabs 在其中扮演的角色
防火墙无法解密被勒索的文件,但它可能是最先注意到某位员工的 Mac 突然向从未访问过的云存储文件夹发起数百个连接的那道防线——这往往是有东西正在扩散的最早可见迹象。
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
